Aug 19, 2026
Coldcard 취약점: 예측 가능한 개인 키로 인해 1,367 Bitcoin 도난 - 뉴스 및 통계
Coldcard 취약점: 예측 가능한 개인 키로 인해 1,367 Bitcoin 도난 - 뉴스 및 통계 IndexBox
IndexBox
Publisher
Aug 19, 2026 at 5:01 AM UTC · 5 분 소요

Key Signal
594 BTC stolen from dormant wallets
Entities
bitcoin
Last Updated
2달 전
Coldcard 보안 결함: 하드웨어 월렛의 난수 생성 오류가 어떻게 대규모 비트코인 도난으로 이어졌나
Coldcard는 열성적인 Bitcoin 사용자를 위해 제작된 하드웨어 월렛으로, Bitcoin만 지원하며 오프라인으로 작동하고 오픈 소스 코드에 의존하며 캐나다에서 조립됩니다. 그러나 2021년 3월부터 생산된 일부 Coldcard 유닛은 난수 생성을 위한 전용 칩 대신 기기의 일련번호와 내부 시계에 의존하여 고객의 개인 키를 생성했습니다. 이로 인해 해당 키들은 예측하기가 훨씬 쉬워졌습니다.
7월 30일, 한 해커가 25분 만에 약 500개의 휴면 월렛에서 594 Bitcoin을 탈취했습니다. Galaxy Research는 전체 도난 규모를 1,196개 주소에 걸친 1,082 Bitcoin으로 연결지었습니다. 8월 2일 기준으로 이 수치는 약 8,860만 달러 가치의 거의 1,367 Bitcoin까지 치솟았습니다.
공격자는 월렛에 대한 물리적 접근이 필요하지 않았습니다. Coldcard의 소스 코드는 Bitcoin 블록체인의 데이터와 마찬가지로 공개되어 있습니다. 공격자는 결함이 있는 소프트웨어가 생성했을 가능성이 있는 키들을 파악하는 데 몇 주를 투자한 것으로 보입니다. 그 키들은 자금이 들어 있는 Bitcoin 주소와 대조될 수 있었습니다. 노출된 월렛을 특정한 후 공격자는 Bitcoin을 옮겼습니다. 실제 도난에 걸린 시간은 단 25분이었습니다.
이 결함은 단순히 버그라는 용어가 암시하는 것보다 더 심각합니다. Coldcard는 기본 소프트웨어의 범용 난수 생성을 경계하여, 칩 자체의 하드웨어 생성기를 포함하고 내장된 생성기는 비활성화합니다. 하지만 보조 라이브러리의 안전 점검에서 내장 생성기가 꺼져 있다는 사실을 감지하지 못했습니다. 시드(Seed) 생성은 소프트웨어 대안으로 넘어갔고, 이는 일련번호와 시계에서 얻을 수 있는 모든 난수 데이터를 끌어다 썼으며 그 이후로는 새로운 데이터를 수집하지 않았습니다. 시드는 128비트의 엔트로피를 보유해야 합니다. Mk3에서는 약 40비트만 보유했습니다.
물리적인 관점에서 보면, 자물쇠 제조사가 백만 개의 조합이 가능하다고 광고하는 것과 같습니다. 하지만 제조 결함으로 인해 한 배치의 제품들은 약 천 개의 조합만 갖게 됩니다. 자물쇠는 여전히 작동하며 진열대의 다른 모든 자물쇠와 똑같아 보입니다. 소유자는 그 차이를 알 수 없습니다. 도둑은 그 천 개가 무엇인지만 알면 됩니다.
Market Context
Bitcoin
BTC
$85,326
+0.56% (24H)
Market Cap
$1.71T
Circulating Supply
20.1M BTC
24H Volume
$14.9B
24H High
$85,407
Article Intelligence
Key Entities
Related Coverage
Sponsored
AdNewsLayer Premium
Unlock deeper intelligence.
Ad-free reading, exclusive research, and real-time onchain insights.
Go Premium
